이번 주 소식 모음에서 CTI는 QR 코드를 이용한 최신 피싱 수법을 소개합니다. 다음으로, CTI는 새로운 랜섬웨어인 ‘바부크 로커 2,0 (Babuk Locker 101)’을 살펴봅니다. 마지막으로, CTI는 MSP의 하류 고객을 표적으로 삼은 최근의 공급망 공격에 대한 개요를 다루며 마무리합니다.
1. 수법이 진화함에 따라 QR 코드 피싱이 급증하고 있다
팔로알토는 QR 코드가 포함된 ‘ ’ 피싱 문서에서 사용되고 있는 새로운 전술을 추적하고 있습니다..
새로운 전술 중에는 최종 피싱 목적지를 숨기기 위해 공개 리디렉션을 악용하거나, 탐지를 피하고 피해자가 인증 정보를 입력하도록 유도하기 위해 리디렉션 과정에 사람 확인 단계를 포함시키는 것 등이 있습니다.
팔로알토는 또한 피싱 사이트가 특정 피해자를 표적으로 삼는 사례를 확인했으며, 이는 공격에 앞서 어느 정도의 사전 정찰이 이루어졌음을 시사한다.
QR 코드 피싱이란 무엇인가요?
QR 코드 피싱(또는 ‘퀴싱’)은 악성 QR 코드를 생성하여 피해자가 모바일 기기로 이를 스캔하도록 유도하는 수법입니다.
QR 코드 피싱의 경우, 공격자들은 보안 조치가 취약한 사용자 소유 기기를 악용하려 시도할 것입니다. QR 코드 피싱은 매우 효과적인 것으로 입증되었기 때문에, 점점 더 흔해지고 있습니다.
피싱 URL 리디렉션
팔로알토는 최근 캠페인에서 사용된 QR 코드 URL을 분석한 결과, 이러한 URL이 합법적인 웹사이트의 ‘오픈 리디렉션’ 취약점을 악용하는 URL 리디렉션을 빈번히 사용하는 것으로 확인했습니다. 이는 피싱 사이트로 직접 연결되는 링크를 삽입하는 것과는 다릅니다.
URL 리디렉션은 새로운 수법이 아니며, 사용자들이 링크를 클릭하기 전에 URL을 확인하도록 교육받는 이유 중 하나이기도 합니다. URL 리디렉션은 QR 코드와 결합될 경우 다소 까다로워지는데, 마우스를 QR 코드 위에 올려놓기만 해서 URL을 확인할 수 없기 때문입니다.
Palo Alto가 설명하듯이, 리디렉션 기능을 통해 합법적인 웹사이트는 원래의 출처를 유지한 채 사용자를 외부 페이지로 손쉽게 이동시킬 수 있습니다. 공격자는 Google 리디렉션 URL 내에 추가 텍스트를 삽입하여, 휴대폰으로 QR 코드를 스캔할 때 실제 피싱 사이트가 숨겨지도록 할 수도 있습니다.
피싱 사기
팔로알토는 이러한 피싱 공격이 리디렉션, 수동 인증, 인증 정보 수집 등 세 단계로 이루어진다는 사실을 밝혀냈다.
- 리디렉션은 피해자들을 실제 사이트로 안내합니다. 일부 공격자는 신원 추적을 어렵게 만들기 위해 여러 단계의 리디렉션을 사용하기도 합니다.
- 인간 인증은 CAPTCHA나 Cloudflare Turnstile과 같이 많은 사용자가 익숙해 있는 합법적인 인증 절차를 악용하는 것을 말합니다. 공격자가 Cloudflare Turnstile을 공격에 활용하려면, 해당 서비스의 무료 구독에 가입하기만 하면 됩니다.
- 인증 정보 탈취는 Microsoft 365과 같은 로그인 페이지를 모방한 피싱 페이지를 통해 이루어집니다. 일부 페이지에는 회사 로고가 표시되며, 심지어 피해자의 이메일 주소가 미리 입력되어 있어 피해자가 비밀번호만 입력하면 되는 경우도 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
피싱 공격과 사회공학 기법은 끊임없이 진화하고 있으며, 팔로알토의 보고서는 이러한 최신 동향 중 일부를 조명하고 있습니다.
보고서에서 강조된 세 가지 주요 활동은 지난 몇 달 동안 개별적으로 관찰되어 왔으나, 현재 팔로알토에서는 이 활동들이 결합되어 활용되고 있으며, 이로 인해 성공 가능성이 더욱 높아지고 있다.
새로운 피싱 수법이 등장할 때마다 그렇듯이, 인식 제고와 보안 솔루션이 함께 필요합니다.
2. LockBit 3,0 이 Babuk Locker 2,0 랜섬웨어로 이름을 변경했습니다
Rapid7 은 최근, 2021년에 활동을 중단했던 ‘ ’ Babuk Loader라고 자칭하는 랜섬웨어 그룹의 채널을 발견했습니다.
“Babuk Locker 2,0”를 언급한 Rapid7 개의 지하 포럼과 채널이 발견되었으며, 일부 공격자들은 최근 발생한 랜섬웨어 공격의 배후임을 자처하기도 했다. 그들은 결국 이것이 해당 그룹의 재등장이 아니라, LockBit 3,0 이 새로운 이름으로 활동하고 있는 것임을 확인했다.
운영자
수사 과정에서 Rapid7 은 바부크의 복귀 가능성에 대한 여러 논의들을 확인했는데, 그중 대부분은 “스카이웨이브”와 “비요르카”라는 두 개의 서로 다른 그룹과 관련이 있었다.
이 단체들은 일부 랜섬웨어 공격에 대한 배후를 자처했으며, 심지어 바부크(Babuk) 유출 자료를 홍보하기도 했다. Rapid7 은 이들이 바부크 2,0의 계열 조직이거나 핵심 운영진이라고 보고 있다.
바부크 사물함 2,0
Rapid7 은 ‘Babuk Locker’와 관련된 이름을 가진 수십 개의 텔레그램 채널을 확인했다. 2,0. 앞서 언급된 그룹 중 하나인 ‘스카이웨이브(Skywave)’는 여러 채널에 대한 소유권을 주장한 반면, 다른 그룹인 ‘비요르카(Bjorka)’는 바부크(Babuk) 관련 콘텐츠가 널리 확산되는 결과를 낳았다.
연구진은 바부크(Babuk)와 비요르카(Bjorka)의 피해자 명단에 중복되는 부분이 있음을 발견했으며, 바부크 2,0의 연락처 페이지에서 스카이웨이브(Skywave)와 비요르카 로고가 나란히 배치된 것을 확인한 후, 두 공격 주체 간의 협력 가능성이 있음을 파악했다.
기술적 세부 사항
Rapid7 은 텔레그램 채널에서 바부크 2,0 로 추정되는 샘플을 발견했다. 샘플을 분석한 결과, 연구진은 이 사례가 바부크(Babuk)와는 무관하며, 오히려 락비트 3,0 (LockBit 101) 또는 락비트 블랙(LockBit Black)에 해당한다고 판단했다. 이는 Babuk 2,0 이 LockBit 3,0의 새로운 이름이나 리브랜딩에 불과함을 시사합니다.
바부크인가, 락비트 3,0인가?
Rapid7 은 ‘babuk.exe’ 파일을 분석했는데, 이 파일은 Babuk 2,0로 홍보되고 있다. 그들은 이 샘플이 전적으로 LockBit 3,0 을 기반으로 하며, 이전에 유출된 Babuk 코드와는 관련이 없음을 확인했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Rapid7’s 분석 결과에 따르면, Babuk Locker 2,0 는 실제로 Babuk 그룹에서 나온 것이 아니라, 단지 LockBit 3,0 에 새로운 이름을 붙인 것에 불과한 것으로 나타났습니다.
Rapid7 이 지적했듯이, “랜섬웨어 조직들은 사라지지 않는다. 단지 이름을 바꾸고, 코드를 재사용하며, 계속해서 돈을 챙길 뿐이다.” 이로 인해 공격의 출처를 파악하기가 더 어려워질 수 있으며, 결과적으로 보안 담당자들은 단순히 브랜드를 바꾼 것에 불과하거나 공격자가 관심을 끌기 위한 수단에 지나지 않는 “새로운” 랜섬웨어에 대해 헛수고를 하게 될 수 있습니다.
3. Qilin 계열사들은 MSP의 최종 고객을 대상으로 삼고 있다
소포스(Sophos) 보고서에 따르면, 지난 1월, 한 ‘ ’ MSP 관리자가 ScreenConnect RMM 도구의 인증 알림인 것처럼 위장한 피싱 이메일( )을 수신했다. 이 이메일로 인해 결국 Qilin 랜섬웨어 위협 그룹은 관리자의 인증 정보를 입수하게 되었으며, 이를 통해 해당 그룹은 MSP의 고객들을 대상으로 랜섬웨어 공격을 감행할 수 있게 되었습니다. Qilin RaaS 그룹은 2022 년부터 활동해 왔으며, 이전에는 “Agenda”라는 이름으로 불렸습니다. 이 단체는 러시아 포럼에서 가담자를 모집하는 것으로 알려져 있으며, 데이터 유출 사이트를 이용해 이중 갈취를 자행합니다.
STAC4365에 대하여
소포스는 인프라, 명명 규칙, 그리고 해당 그룹이 다른 공격에서 사용한 다양한 TTP가 일치한다는 점을 근거로, 이번 최신 사건을 ‘ STAC4365 ’로 추적된 랜섬웨어 제휴 조직의 소행으로 보고 있습니다.
STAC4365 은 소포스(Sophos)가 “2022년 11월 시절로 거슬러 올라가는 피싱 사이트 그룹이 공통적으로 보이는 활동 양상과 지표”와 연관 지은 위협 그룹입니다. 이 공격자가 사용하는 사이트는 대개 정상적인 ScreenConnect URL을 위장합니다. 이 공격자는 “evilginx”라는 오픈소스 AitM 프레임워크를 사용하여 피싱 자격 증명과 세션 쿠키를 수집하고 있습니다.
STAC4365’s 기린 공격 콤보
이번 공격에 사용된 피싱 이메일은 MSP의 관리자 계정에 맞춰 제작되어 ScreenConnect 로그인 알림을 위장했습니다. 관리자가 이메일에 포함된 링크를 클릭하여 로그인하고 해당 경고를 확인하려 했을 때, 리디렉션을 통해 피싱 페이지로 이동하게 되었습니다.
소포스(Sophos)는 이 공격자가 해당 URL을 사용하여 표적 피해자만을 피싱 사이트로 유도하고, 그 외의 모든 방문자는 정상적인 ScreenConnect 사이트로 연결시켰다고 밝혔습니다. 이 시점에서 공격자는 인증 정보를 가로채어 해당 계정에 로그인할 수 있습니다.
공격자는 관리자의 ScreenConnect 계정에 접근한 후, MSP의 여러 고객에게 공격자가 관리하는 ScreenConnect 인스턴스를 배포했습니다. 소포스(Sophos)에 따르면, 이 인스턴스는 열거, 사용자 탐지, 계정 인증 정보 재설정 및 다른 도구에 대한 접근 권한 획득에 사용되었다. 충분한 접근 권한을 확보한 후, 공격자는 고객 환경에서 파일을 수집하여 유출했으며, 시크릿 탭을 통해 해당 파일을 “easyupload[.]io” 사이트에 업로드했다.
소포스는 또한 이 공격자의 여러 기법을 공개했는데, 여기에는 복원을 막기 위해 백업 파일을 식별하고 표적으로 삼는 것, 해당 MSP의 여러 고객에게 ‘Qilin’ 랜섬웨어를 유포하는 것, 볼륨 섀도 복사본 서비스(VSS)를 비활성화하는 것, 섀도 복사본과 Windows 이벤트 로그를 삭제하는 것, 실행 후 스스로를 삭제하는 것 등이 포함된다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 공격은 특정 MSP의 고객을 표적으로 삼았기 때문에, 점점 더 흔해지고 있는 공급망 공격의 일종입니다.
흥미로운 점은 해당 배우가 크롬의 시크릿 탭을 통해 어떻게 데이터를 유출할 수 있었는지입니다. 이는 흔치 않은 일이며, 방어 측이 감시해야 할 또 다른 정보 유출 경로를 제공하게 됩니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

